Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Konsep dan komponen utama untuk Route 53 Global Resolver
Route 53 Global Resolver menggunakan beberapa komponen kunci yang bekerja sama untuk memberikan resolusi DNS lalu lintas terpisah, ketersediaan tinggi melalui arsitektur anycast global, dan keamanan DNS komprehensif untuk organisasi Anda. Memahami konsep Route 53 Global Resolver ini membantu Anda merancang dan menerapkan solusi yang memungkinkan akses tanpa batas ke sumber daya pribadi dan publik, membantu memastikan kelangsungan layanan di berbagai Wilayah, dan melindungi dari DNS-based ancaman.
Resolver DNS untuk klien di lokasi lokal dan jarak jauh
Untuk menerapkan Route 53 Global Resolver untuk beban kerja terdistribusi, lokasi pelanggan, dan pengguna, konfigurasikan komponen utama berikut:
- Penyelesai global
-
Instans layanan utama yang menyediakan resolusi DNS dan pemfilteran untuk organisasi Anda di beberapa Wil AWS ayah. Resolver global Anda menggunakan teknologi anycast untuk merutekan kueri DNS secara otomatis ke Wilayah terdekat yang tersedia, memastikan waktu respons yang cepat untuk semua klien terlepas dari lokasi mereka.
- Alamat IP Anycast
-
Dua alamat IPv4 atau IPv6 unik yang ditetapkan ke resolver global Anda yang Anda konfigurasikan pada perangkat klien dan peralatan jaringan. Alamat IP anycast ini sama secara global, yang menyederhanakan konfigurasi DNS di semua lokasi Anda. Alamat IP Anycast memungkinkan perutean otomatis permintaan DNS ke resolver global terdekat, mengoptimalkan waktu respons dan meningkatkan keandalan layanan.
- Tampilan DNS
-
Template konfigurasi yang memungkinkan Anda menerapkan kebijakan DNS yang berbeda ke grup klien yang berbeda di jaringan Anda. Gunakan tampilan DNS untuk mengimplementasikan DNS split-horizon — Misalnya, terapkan pemfilteran ketat dan otentikasi token untuk lokasi jarak jauh, sambil menggunakan IP-based akses dan kebijakan keamanan yang berbeda untuk kantor cabang.
Otentikasi klien DNS
Pilih metode otentikasi yang paling sesuai untuk penerapan Anda:
- Otentikasi berbasis token
-
Amankan koneksi DNS menggunakan token terenkripsi untuk DNS-over-HTTPS (DoH) dan DNS-over-TLS (DoT). Anda dapat menghasilkan token akses unik untuk klien individu atau grup perangkat, menetapkan periode kedaluwarsa, dan mencabut token sesuai kebutuhan.
- Akses otentikasi berbasis sumber
-
Kontrol akses menggunakan alamat IP dan daftar izin jangkauan CIDR. Anda dapat mengonfigurasi alamat IP publik kantor cabang atau rentang jaringan, lalu menentukan protokol DNS (DNS-over-port-53, DoT, atau DoH) mana yang dapat digunakan setiap lokasi berdasarkan persyaratan keamanan Anda.
- Pemilihan protokol DNS
-
Pilih protokol DNS yang sesuai berdasarkan kebutuhan keamanan dan kompatibilitas Anda:
-
DNS-over-port-53 (Do53) - Gunakan untuk kompatibilitas maksimum dengan infrastruktur jaringan yang ada
-
DNS-over-TLS (DoT) - Gunakan saat Anda membutuhkan DNS terenkripsi dengan pemisahan port khusus untuk pemantauan jaringan
-
DNS-over-HTTPS (DoH) - Gunakan saat Anda perlu melewati batasan jaringan, karena lalu lintas muncul sebagai HTTPS biasa
-
Split-traffic Resolusi DNS
Route 53 Global Resolver memungkinkan organisasi menyelesaikan domain pribadi dan publik dengan mulus dari lokasi mana pun, menghilangkan kebutuhan untuk konfigurasi VPN yang kompleks atau pengaturan Region-specific DNS.
- Resolusi DNS hibrida
-
Resolusi DNS hibrida memungkinkan Route 53 Global Resolver untuk secara bersamaan menyelesaikan kueri dari pengguna lokal dan aplikasi ke aplikasi pribadi. AWS
- Akses zona pribadi global
-
Akses zona pribadi global memperluas jangkauan zona hosting pribadi Amazon Route 53 di luar batas VPC. Klien resmi di mana saja di internet dapat menyelesaikan nama domain pribadi, memungkinkan tim terdistribusi mengakses sumber daya internal tanpa persyaratan konektivitas jaringan tradisional.
- Failover yang mulus
-
Failover yang mulus memastikan akses berkelanjutan ke sumber daya swasta dan publik bahkan ketika masing-masing Wil AWS ayah tidak tersedia. Arsitektur anycast secara otomatis merutekan kueri ke wilayah yang sehat sambil mempertahankan perilaku resolusi yang konsisten.
Ketersediaan tinggi dan kehadiran global
Route 53 Global Resolver menyediakan ketersediaan tingkat perusahaan melalui arsitektur terdistribusi dan kemampuan failover otomatis.
- Multi-region penyebaran
-
Multi-region penerapan mendistribusikan instans Resolver Global Route 53 di setidaknya 2 Wil AWS ayah untuk membantu memastikan ketersediaan tinggi dan memungkinkan failover selama pemadaman layanan. Anda dapat memilih Wilayah tertentu berdasarkan persyaratan geografis dan kebutuhan kepatuhan Anda.
- Optimasi geografis otomatis
-
Pengoptimalan geografis otomatis merutekan kueri DNS ke Wil AWS ayah terdekat yang tersedia berdasarkan topologi jaringan dan latensi. Ini mengurangi waktu respons dan meningkatkan pengalaman pengguna untuk organisasi yang didistribusikan secara global.
- Built-in redundansi
-
Built-in redundansi membantu menjaga kontinuitas layanan melalui failover otomatis ke wilayah alternatif saat wilayah utama tidak tersedia. Klien terus menggunakan alamat IP anycast yang sama sementara lalu lintas dialihkan secara transparan.
Resolusi dan penerusan DNS
- Resolusi zona yang dihosting pribadi
-
Resolusi zona yang dihosting pribadi memungkinkan Route 53 Global Resolver menyelesaikan kueri DNS untuk zona host pribadi Route 53 di seluruh Wil AWS ayah. Hal ini memungkinkan klien resmi untuk menyelesaikan domain untuk aplikasi dan sumber daya yang dihosting oleh Route 53 dari mana saja di internet.
- Split-horizon DNS
-
Split-horizon DNS menyediakan respons DNS yang berbeda berdasarkan klien yang membuat kueri. Route 53 Global Resolver dapat menyelesaikan domain publik di internet sekaligus menyelesaikan domain pribadi, menyediakan akses tanpa batas ke sumber daya publik dan pribadi.
- Validasi DNSSEC
-
Validasi DNSSEC memverifikasi keaslian dan integritas respons DNS dari server nama publik untuk domain. DNSSEC-signed Validasi ini memastikan respons DNS tidak dirusak selama transmisi, memberikan perlindungan terhadap spoofing DNS dan serangan keracunan cache.
- Subnet Klien EDNS (ECS)
-
Subnet Klien EDNS adalah fitur opsional yang meneruskan informasi subnet klien dalam kueri DNS ke server nama otoritatif. Ini memungkinkan respons DNS berbasis geografi yang lebih akurat, berpotensi mengurangi latensi dengan mengarahkan klien ke jaringan atau server pengiriman konten yang lebih dekat. Untuk koneksi DNS-over-TLS (DoT) dan DNS-over-HTTPS (DoH), Anda dapat menggunakan EDNS0 untuk meneruskan informasi alamat IP klien. Ketika ECS diaktifkan pada Global Resolver, layanan secara otomatis menyuntikkan IP klien jika tidak disediakan dalam kueri.
Pemfilteran DNS dan daftar domain
Route 53 Global Resolver menyediakan pemfilteran berbasis domain menggunakan daftar domain yang dikelola oleh AWS untuk memblokir atau mengizinkan domain tertentu.
- Aturan pemfilteran DNS
-
Aturan pemfilteran DNS menentukan bagaimana Route 53 Global Resolver menangani kueri DNS berdasarkan kriteria pencocokan domain. Aturan dievaluasi dalam urutan prioritas dan dapat menentukan tindakan (ALLOW, BLOCK, atau ALERT) untuk kueri ke domain atau kategori domain tertentu.
- Daftar domain
-
Daftar domain adalah kumpulan domain yang digunakan dalam aturan pemfilteran. Mereka bisa:
-
Daftar domain kustom - Koleksi domain yang Anda buat dan pelihara
-
AWS daftar domain terkelola - daftar Pre-configured ancaman dan kategori konten yang dikelola oleh AWS yang memanfaatkan intelijen ancaman untuk mengidentifikasi domain berbahaya. Daftar ancaman yang tersedia meliputi:
-
Domain malware - Domain yang diketahui meng-host atau mendistribusikan malware
-
Perintah dan kontrol botnet - Domain yang digunakan oleh botnet untuk komunikasi perintah dan kontrol
-
Spam - Domain yang terkait dengan spam dan kampanye email yang tidak diinginkan
-
Phishing - Domain yang digunakan dalam serangan phishing untuk mencuri kredenSIAL dan informasi pribadi
-
Daftar GuardDuty ancaman Amazon - Domain yang diidentifikasi oleh intelijen GuardDuty ancaman
Kategori konten yang tersedia termasuk media sosial, perjudian, dan kategori lain yang membantu organisasi mengontrol akses ke jenis konten tertentu.
Spesifikasi domain individual dalam daftar terkelola tidak dapat dilihat atau diedit untuk melindungi kekayaan intelektual dan menjaga efektivitas keamanan.
-
-
Deteksi ancaman DNS tingkat lanjut
Route 53 Global Resolver menggunakan analisis algoritmik dinamis untuk mendeteksi ancaman DNS tingkat lanjut seperti tunneling DNS dan algoritma pembuatan domain. Tidak seperti daftar domain yang cocok dengan domain buruk yang diketahui, deteksi algoritmik menganalisis pola kueri DNS secara real-time untuk mengidentifikasi perilaku yang mencurigakan.
- Deteksi tunneling DNS
-
Tunneling DNS digunakan oleh penyerang untuk mengeksfiltrasi data dari klien dengan menggunakan terowongan DNS tanpa membuat koneksi jaringan ke klien.
- Deteksi Algoritma Generasi Domain (DGA)
-
Algoritma Generasi Domain (DGA) digunakan oleh penyerang untuk membuat sejumlah besar nama domain untuk server perintah-dan-kontrolnya.
- Ambang kepercayaan
-
Setiap algoritma deteksi mengeluarkan skor kepercayaan yang menentukan pemicu aturan. Ambang kepercayaan yang lebih tinggi mengurangi positif palsu tetapi mungkin melewatkan serangan canggih. Ambang batas yang lebih rendah meningkatkan sensitivitas deteksi tetapi memerlukan analisis peringatan tambahan untuk menyaring positif palsu.
- Batasan tindakan
-
Aturan perlindungan ancaman lanjutan hanya mendukung
ALERTdanBLOCKtindakan. TALLOWindakan ini tidak didukung karena deteksi algoritmik tidak dapat secara definitif mengklasifikasikan lalu lintas jinak, hanya mengidentifikasi pola yang berpotensi berbahaya.
Pencatatan dan pemantauan
- Log kueri
-
Log kueri memberikan informasi terperinci tentang kueri DNS yang diproses oleh Route 53 Global Resolver, termasuk IP sumber, domain yang ditanyakan, kode respons, tindakan kebijakan yang diambil, dan stempel waktu. Log dapat dikirim ke Amazon CloudWatch, Amazon Data Firehose, atau Amazon Simple Storage Service untuk analisis dan pelaporan kepatuhan.
- Format OCSF
-
Format Open Cybersecurity Schema Framework (OCSF) adalah format logging standar yang digunakan oleh Route 53 Global Resolver untuk log kueri DNS. Format ini menyediakan data yang konsisten dan terstruktur yang terintegrasi dengan mudah dengan sistem informasi keamanan dan manajemen acara (SIEM) dan alat keamanan lainnya.
- Tujuan Log
-
Tujuan log menentukan di mana log kueri DNS dikirimkan, masing-masing dengan karakteristik yang berbeda:
-
Amazon Simple Storage Service - penyimpanan Cost-effective jangka panjang ideal untuk kepatuhan dan analisis batch. Terintegrasi dengan alat analitik seperti Amazon Athena dan Amazon EMR.
-
Amazon CloudWatch Logs - Real-time pemantauan dan peringatan dengan integrasi ke CloudWatch alarm dan dasbor Amazon. Mendukung wawasan log untuk kueri ad-hoc.
-
Amazon Data Firehose - Real-time streaming ke sistem eksternal dengan kemampuan transformasi data bawaan. Mendukung penskalaan dan buffering otomatis.
-
- Wilayah Pengamatan
-
Wil ayah Observabilitas menentukan di mana log kueri DNS dikirimkan.